首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往

NA|Winmail邮件系统存储型xss漏洞

0x00 前言 Winmail Server,一个低成本的运行于 Win7 以上的 32/64位中英文 Windows 系统上的邮件服务器软件,系统稳健成熟、功能细腻丰富、界面友好易于维护。...进阶版 Winmail Pro 支持 Linux,性能更优越。 具备SMTP、POP3、IMAP、Webmail、邮件网关、防毒杀毒、网络硬盘、短信提醒等功能。...0x01 漏洞描述 Winmail邮件系统未对邮件内容进行严格的安全过滤,导致攻击者可在邮件内容中嵌入恶意代码,受害者只要浏览恶意邮件,即可触发漏洞并执行恶意代码。...0x02 CVE编号 N/A 0x03 影响版本 Winmail v7.1 for Windows 及以下版本 Winmail Pro v5.1 for Linux 及以下版本 FOFA Query:...app="Winmail-Mail-Server" 0x04 漏洞详情 (来源于悬镜安全) (来源于悬镜安全) 0x05 参考链接 https://www.winmail.cn/download_old.php

17610

Microsoft Outlook 爆严重漏洞,可允许远程代码执行

该附件的名称为 Winmail.dat。它包含完整的邮件内容以及所有附加文件。只有 MAPI 客户端(如 Outlook)能够对 Winmail.dat 附件进行解码。...非 MAPI 客户端无法对 TNEF 进行解码,并且可能将 Winmail.dat 显示为典型但无用的文件。...接着我们继续以上的漏洞分析,经研究发现: 当winmail文件中‘PidTagAttachMethod’的值被设置为ATTACH_OLE (6),该附件(另外一个文件包含着winmail.dat文件)将会被当作一个...我们也可以再了解下具体的TNEF以及winmail.dat文件格式内容是怎样的?...TNEF邮件的内容如下: winmail.dat文件样本如下: 而一个包含OLE对象的恶意winmail.dat如下: 其中“06 00”定义了包含在winmail.dat中的附件将被作为一个OLE

3.2K90
  • 您找到你想要的搜索结果了吗?
    是的
    没有找到

    Actalis Free SMIME Certificates 与邮件签名加密证书与 Outlook

    S/MIME 在 Magic WinMail 上的使用   首先感谢鹏老板赞助的 Magic WinMail 邮局,@idc.moe 邮件服务运行于其上。   ...由于前文的描述细节较为完整,在此仅粗略地叙述一下 Magic WinMail 与 Outlook 在 S/MIME 方面的区别:   Magic WinMail 只认可证书 Subject 的 emailAdress...Magic WinMail 自签名证书   单击 Magic WinMail 左上角九宫格状按钮,在弹出的 Tab 中选择“配置箱”,选择左侧的“证书管理”,“我的证书”右边的“+”,在右边填入相应信息后单击...“保存”按钮,完成自签名证书的签发: Magic WinMail 签名邮件   单击 Magic WinMail 的“写邮件”按钮,填写收件人、邮件主题和邮件内容后勾选右边的“数字签名”,发送之。...Magic WinMail 发送加密邮件   单击 Magic WinMail 左上角九宫格状按钮,在弹出的 Tab 中选择“配置箱”,选择左侧的“证书管理”,“其他人的证书”右边的“上传”,在右边选择上传的证书文件后单击

    4.4K30

    企业邮件安全防护实践

    可以使用 openssl 工具生成一对公钥和密钥,Windows 和 Linux 都可以操作,请自行搜索方法;或者在http://dkimcore.org/tools/网站在线生成。...第2步:Winmail 里设置域名发件使用 DKIM 数字签名在要设置的域名 abc.com 属性的 DKIM 标签里点击”生成私钥” ?...Winmail 会从私钥自动生成公钥进而生成 TXT 记录值,所以只输入私钥就可以了。第三步....第四步.如果 Winmail 里有多域名,DKIM 要生成不同的密钥分别设置,也可以有的设置有的不设置第五步接收邮件测试,确认 DKIM 检查生效可以使用 qq 邮箱发进来一封邮件,查看 Winmail...SWtPgVyJx91CJKFGbVaFI= 外发一封邮件到外网邮箱,查看 Winmail 里的 smtp 日志,会有出现 DKIM signing enabled、启用 DKIM 签名 字样。

    3.3K20

    CMS项目实践学习总结

    在此CMS系统实践学习中,使用了Magic winmail来搭建了一个内网的邮件服务器,它支持WebMail。另外配合Outlook Express客户端来连接服务器接收邮件服务。...在配置Magic winmail邮件服务器中,如果在“系统设置”→“系统服务”中看到SMTP服务是停止状态,则表示25端口被占用,用“netstat -ano”发现是inetinfo也就是IIS的SMTP...Magic winmail 2.4版:   当然,最重要的还是如何在ASP.NET中进行邮件任务。...判断用户名是否存在,存在则转到第二步;第二步,显示用户注册时输入的密码找回问题,然后由用户回答,回答正确则转到第三步;第三步,首先重置用户密码为新生成的Guid的后6位,然后通过邮件服务器Magic Winmail

    1.4K50

    Linux - Linux内存管理

    为了解决内存紧缺的问题,Linux引入了虚拟内存的概念。为了解决快速存取,引入了缓存机制、交换机制等。...要深入了解Linux内存运行机制,需要知道下面提到的几个方面。 首先,Linux系统会不时地进行页面交换操作,以保持尽可能多的空闲物理内存。...其次,Linux进行页面交换是有条件的,不是所有页面在不用时都交换到虚拟内存中,Linux内核根据“最近最经常使用”算法,仅仅将一些不经常使用的页面文件交换到虚拟内存中。...Linux虽然可以在一段时间内自行恢复,但是恢复后的系统已经基本不可用了。...Linux下可以使用文件系统中的一个常规文件或者一个独立分区作为交换空间。同时Linux允许使用多个交换分区或者交换文件。

    52.3K41

    Linux】--- Linux权限概念

    shell 对于Linux,有相同的作用,主要是对我们的指令进行解析,解析指令给Linux内核。反馈结果在通过内核运行出结果,通过shell解析给用户。...2.3 Linux中的用户 Linux下有两种用户:超级管理员(root)、普通用户。 超级管理员(root):可以再linux系统下做任何事情,不受权限约束 普通用户:在linux下做有限的事情。...Linux具有组的概念,主要是在多人协作的时候,更好的进行权限管理!...而在Linux中不通过后缀区分文件类型!但并不是说Linux不用后缀。 那通过什么区分呢?即ls -l第一个属性列。 Linux文件类型: -:普通文件。...很简单一个道理,Linux系统不以文件后缀作为区分文件类型的依据,但并不代表gcc不需要,Linux系统 != gcc。

    11311
    领券